abclinuxu.cz AbcLinuxu.cz itbiz.cz ITBiz.cz HDmag.cz HDmag.cz abcprace.cz AbcPráce.cz
AbcLinuxu hledá autory!
Inzerujte na AbcPráce.cz od 950 Kč
Rozšířené hledání
×
    včera 16:44 | IT novinky

    Firma IBM uvedla svůj první mikropočítač Personal Computer před 45 lety, v srpnu 1981. Základní konfigurace modelu 5150 za 1 565 tehdejších dolarů obsahovala desktop s Intel 8088 a 16KB RAM, Color Graphics Adapter a klávesnici. Právě klávesnice Model F/XT vybavené kapacitními spínači, vlivné a s převodníkem dodnes použitelné, připomíná sběratelský web Admiral Shark's Keyboards.

    |🇵🇸 | Komentářů: 0
    včera 14:22 | IT novinky

    Slovensko odhalilo ruské součástky ve dvou testovaných zařízeních na zjišťování přestupků v silničním provozu a označilo je za bezpečnostní riziko. S odvoláním na vyjádření slovenského Národního bezpečnostního úřadu (NBÚ) to včera oznámil ministr vnitra Matúš Šutaj Eštok. Zároveň ohlásil ukončení spolupráce svého úřadu s dodavatelem části uvedeného systému, slovenskou společností Soitron. Opozice, která na problematické kamery upozornila už dříve, vyzvala k odvolání ministra vnitra.

    Ladislav Hagara | Komentářů: 7
    včera 06:00 | IT novinky

    Dle plánu dnes ve 13:00 proběhne veřejný test eDokladů. Jeho cílem je ověřit připravenost aplikace a související infrastruktury na vysokou souběžnou zátěž před podzimními komunálními volbami.

    Ladislav Hagara | Komentářů: 16
    včera 04:11 | Nová verze

    Byla vydána nová verze 3.47 frameworku Flutter (Wikipedie) pro vývoj mobilních, webových i desktopových aplikací a nová verze 3.13 souvisejícího programovacího jazyka Dart (Wikipedie).

    Ladislav Hagara | Komentářů: 0
    včera 04:00 | Nová verze

    Byla vydána nová verze 26.1 linuxové distribuce Manjaro (Wikipedie). Její kódové jméno je Bian-May. Ke stažení je v edicích GNOME, KDE PLASMA a XFCE.

    Ladislav Hagara | Komentářů: 0
    12.8. 19:00 | IT novinky

    Na akci Made by Google 2026 (YouTube) byla oficiálně představena jedenáctá generace telefonů Pixel s novým čipem Google Tensor G6 a hodinky Pixel Watch 5.

    Ladislav Hagara | Komentářů: 1
    12.8. 17:11 | Bezpečnostní upozornění

    Národní úřad pro kybernetickou a informační bezpečnost (NÚKIB) se spolu s partnery z dalších zemí připojil ke společnému upozornění (Joint Cybersecurity Advisory) týkajícímu se probíhající kybernetické kampaně skupiny LAUNDRY BEAR zaměřené na uživatele e-mailové platformy Zimbra Collaboration Suite (ZCS) nejméně od července 2025. NÚKIB doporučuje organizacím využívajícím Zimbra Collaboration Suite neprodleně ověřit, zda

    … více »
    Ladislav Hagara | Komentářů: 2
    12.8. 14:22 | Nová verze

    Intel vydal 42 upozornění na bezpečnostní chyby ve svých produktech. Současně vydal verzi 20260811 mikrokódů pro své procesory.

    Ladislav Hagara | Komentářů: 0
    12.8. 05:33 | Zajímavý článek

    Sny o designu GNOME Shellu, článek s náhledy a videi, představuje dlouhodobou vizi týmu GNOME pro vylepšení uživatelského rozhraní GNOME Shellu. Zatímco nedávné verze přinášely spíše drobné úpravy, designéři nyní plánují zásadnější změny.

    Ladislav Hagara | Komentářů: 14
    12.8. 05:22 | Nová verze

    Byla vydána nová verze 10.5 sady aplikací pro SSH komunikaci OpenSSH. Přináší řadu důležitých bezpečnostních oprav, vylepšení funkcí a oprav chyb. Nově vyžaduje podporu ECC (Elliptic Curve Cryptography) v libcrypto, včetně křivky NISTP521.

    Ladislav Hagara | Komentářů: 0
    Které desktopové prostředí na Linuxu používáte?
     (10%)
     (7%)
     (2%)
     (18%)
     (30%)
     (6%)
     (6%)
     (2%)
     (15%)
     (23%)
    Celkem 2384 hlasů
     Komentářů: 31, poslední včera 00:27
    Rozcestník


    Dotaz: Mikrotik router a Apache server na linuxe - nepristupny na verejnej IP

    15.7.2019 16:54 googler | skóre: 6
    Mikrotik router a Apache server na linuxe - nepristupny na verejnej IP
    Přečteno: 473×

    Caute
    Sorry ze stale otravujem ale mam linux webserver na nom mam nainstalovany apache a firewall UFW - Povolene porty 80 a 443 (skusal som aj vypnut firewall ale nepomohlo to).

    Na mikrotiku pouzivam PPP klienta (premenovany na WAN) pre pripojenie cez DSL Telekom a modem je v rezime bridge
    Dalej som na mikrotiku v tom rychlom sprievodcovi zaklikol NAT aby nebolo "vidiet" z vonku do lokalnej siete  
    Okrem portu Eth1 mam vsetky porty prebridgovane a nazov bridgeu je LAN
    V porte Eth2 mam zapojeny switch a v nom vsetky koncove zariadenia a AP
    Mam zapnuty DHCP server
    Pravidla firewallu na mikrotiku vyzeraju takto (aj tie som skusal vypnut nepomohlo):

    [code]ip firewall filter> print
    Flags: X - disabled, I - invalid, D - dynamic
    0    ;;; Accept established and related packets
    chain=input action=accept connection-state=established,related log=no log-prefix=""

    1    ;;; Accept all connections from local network
    chain=input action=accept in-interface=LAN log=no log-prefix=""

    2    ;;; Accept established and related packets
    chain=forward action=accept connection-state=established,related log=no log-prefix=""

    3    ;;; Drop invalid packets
    chain=input action=drop connection-state=invalid log=yes log-prefix=""

    4    ;;; Drop all packets which are not destined to routes IP address
    chain=input action=drop dst-address-type=!local log=yes log-prefix=""

    5    ;;; Drop all packets which does not have unicast source IP address
    chain=input action=drop src-address-type=!unicast log=yes log-prefix=""

    6    ;;; Drop all packets from public internet which should not exist in public network
    chain=input action=drop src-address-list=NotPublic in-interface=WAN log=yes log-prefix=""

    7    ;;; Drop invalid packets
    chain=forward action=drop connection-state=invalid log=yes log-prefix=""

    8    ;;; Drop new connections from internet which are not dst-natted
    chain=forward action=drop connection-state=new connection-nat-state=!dstnat in-interface=WAN log=yes log-prefix=""

    9    ;;; Drop all packets from public internet which should not exist in public network
    chain=forward action=drop src-address-list=NotPublic in-interface=WAN log=yes log-prefix=""

    10    ;;; Drop all packets from local network to internet which should not exist in public network
    chain=forward action=drop dst-address-list=NotPublic in-interface=LAN log=yes log-prefix=""

    11    ;;; Drop all packets in local network which does not have local network address
    chain=forward action=drop src-address=!router.lan.ip.0/24 in-interface=LAN log=yes log-prefix=""

    12    ;;; Drop new connections from internet which are not dst-natted
    chain=forward action=drop connection-state=new connection-nat-state=!dstnat in-interface=WAN log=yes log-prefix="" [/code]

    NAT (forwarding portov) vyzera takto:

    [code]/ip firewall nat> print
    Flags: X - disabled, I - invalid, D - dynamic
    0    chain=srcnat action=masquerade src-address=router.lan.ip.0/24 out-interface=WAN log=no log-prefix=""

    1    chain=dstnat action=dst-nat to-addresses=apache.webserver.lan.ip to-ports=80 protocol=tcp dst-address=router.lan.ip in-interface=WAN dst-port=80 log=no log-prefix=""

    2    chain=dstnat action=dst-nat to-addresses=apache.webserver.lan.ip to-ports=443 protocol=tcp dst-address=router.lan.ip in-interface=WAN dst-port=443 log=no log-prefix="" [/code]

    skusal som aj alternativu nastavenia dst-address priamo na verejnu IP routera ale ani to nepomohlo


    vysledok je taky ze v ramci lan je apache pristupny ale neviem preco nepocuva aj na verejnej IP? Myslim ze pricina bude v mikrotiku a nie vo webservery aj ked neviem presne kde v mikrotiku.


    Řešení dotazu:


    Odpovědi

    15.7.2019 17:00 NN
    Rozbalit Rozbalit vše Re: Mikrotik router a Apache server na linuxe - nepristupny na verejnej IP
    nemela by tam byt uvedena nahodou WAN IP adresa routeru?
    dst-address=router.lan.ip in-interface=WAN
    15.7.2019 17:21 googler | skóre: 6
    Rozbalit Rozbalit vše Re: Mikrotik router a Apache server na linuxe - nepristupny na verejnej IP
    V predposlednej vete prveho prispevku som napisal "skusal som aj alternativu nastavenia dst-address priamo na verejnu IP routera ale ani to nepomohlo"
    15.7.2019 17:38 GeorgeWH | skóre: 42
    Rozbalit Rozbalit vše Re: Mikrotik router a Apache server na linuxe - nepristupny na verejnej IP
    - ma webserver nastavenu branu?

    - skusal si na nom pustit tcdpump?

    - skusal si pozriet do MKT logov?

    - osobne nemam rad pravidla typu "connection-nat-state=dstnat", ale radsej si implicitne povolim porty - je to prehladnejsie a jasnejsie

    - vzhladom na tu predposlednu vetu asi velmi nevies, co robis, tak mozno by bolo lepsie si to nastudovat
    15.7.2019 19:35 Petr Šobáň | skóre: 80 | blog: soban | Olomouc
    Rozbalit Rozbalit vše Re: Mikrotik router a Apache server na linuxe - nepristupny na verejnej IP
    A máš na 100% veřejnou IP?

    Pokud vím tak veřejné IPv4 došly a nasyslené se poskytují většinou za peníze.

    Jinak přes IPv6 to funguje?

    Pokud modem použiješ jako modem a server připojíš přímo k němu tak to funguje? (Aby jsi vyloučil chybu v nastavení mikrotiku.)
    Řešení 1× (MMMMMMMMM)
    15.7.2019 20:30 googler | skóre: 6
    Rozbalit Rozbalit vše Re: Mikrotik router a Apache server na linuxe - nepristupny na verejnej IP
    Uz to ide reklamoval som to u ISP a problem bol u nich. Sorry za "poplach". BTW ako dst address treba naozaj pouzit WAN IP mikrotiku. BTW2 Ano za staticku verejnu ip si priplacam
    16.7.2019 23:24 Petr Šobáň | skóre: 80 | blog: soban | Olomouc
    Rozbalit Rozbalit vše Re: Mikrotik router a Apache server na linuxe - nepristupny na verejnej IP
    PS. To s tou veřejnou IPv4 nebylo myšleno špatně, hromada lidí koukne na mojeip a myslí si že má veřejnou IP.

    Jinak já veřejné IPv4 nemusím co to jde používám IPv6.
    Max avatar 15.7.2019 22:53 Max | skóre: 73 | blog: Max_Devaine
    Rozbalit Rozbalit vše Re: Mikrotik router a Apache server na linuxe - nepristupny na verejnej IP
    1) spousta FW pravidel je naprosto zbytečných
    2) jak už bylo řečeno, pravidla s natem jsou špatná a osobně když dělám nat, tak ani nedefinuji IP (to kvůli tomu, kdyby došlo k její změně, tak abych nemusel předělávat i všechny pravidla), prostě :
     chain=dstnat action=dst-nat to-ports=80 protocol=tcp dst-address=ApacheIP in-interface=WAN dst-port=80 log=yes log-prefix="_NAT80_"
    
    3) zapni si logování na tom nat pravidlu, aby jsi viděl, zda tam to spojení doputuje (viz příklad výše)
    Pokud to nebude nic logovat, je to jasné, blokuje se to někde před tvým routerem.
    Zdar Max
    Měl jsem sen ... :(
    15.7.2019 23:11 V.
    Rozbalit Rozbalit vše Re: Mikrotik router a Apache server na linuxe - nepristupny na verejnej IP
    Jj, když tak doporučuju ověřit chování podle toho, jak by měly chodit pakety - https://wiki.mikrotik.com/wiki/Manual:Packet_Flow

    Založit nové vláknoNahoru

    Tiskni Sdílej: Linkuj Jaggni to Vybrali.sme.sk Google Del.icio.us Facebook

    ISSN 1214-1267   www.czech-server.cz
    © 1999-2015 Nitemedia s. r. o. Všechna práva vyhrazena.